跳到主要內容區

Windows 11 / Windows 10 六月更新必裝

微軟同時推出 Windows 11 與 Windows 10 的累積更新。其中 Windows 11 的更新編號是 KB5094126,適用於 24H2 與 25H2 兩個版本,安裝後系統版本會跳到 26100.8655(24H2)或 26200.8655(25H2)。

這次修補的漏洞中,數量最多的幾個類型分別是:權限提升(讓攻擊者從一般帳號變成管理員)約 65 個、遠端程式碼執行(攻擊者不用碰到你的 電腦就能執行惡意程式)約 55 個、資訊外洩約 30 個。其中「遠端程式碼執行」是最該在意的一類,因為它往往只要你連上網路、打開某個檔案或網頁,就可能中招。

這次更新裡最有故事性、也最值得單獨拿出來講的,是一個叫做 YellowKey(編號 CVE-2026-45585)的漏洞。它牽涉到很多人用來保護資料的 BitLocker(Windows 內建的整顆硬碟加密功能,常見於商務筆電)。先講 BitLocker 的用意:萬一你的筆電被偷、遺失或被沒收,硬碟裡的資料在沒有正確金鑰的情況下應該是讀不出來的。這是一道很重要的最後防線,尤其對會把公司機密、客戶資料放在筆電裡的人來說。而 YellowKey 漏洞的可怕之處在於:一位代號「Chaotic Eclipse」(也叫 Nightmare-Eclipse)的研究人員發現,攻擊者只要實際拿到你的 電腦,再插上一支事先準備好的 USB 隨身碟,重開機進入 Windows 修復環境(WinRE,用來修復開不了機問題的內建工具),就有機會繞過 BitLocker、直接讀取被加密的硬碟內容——不需要密碼,也不需要還原金鑰。這位研究人員甚至指控微軟是「刻意」在這個功能裡留了後門(這項指控微軟並未證實,雙方也因為漏洞揭露方式與研究者報酬問題而公開爭執)。

這次六月更新已經正式修補了 YellowKey,連同同一位研究人員揭露的另外兩個零時差 GreenPlasma 與 MiniPlasma 一併補上。也就是說,裝上這次更新,就是堵住這個「拿走筆電就能解密」的破口。如果你公司有用 BitLocker 管理一批筆電,這次更新對你的意義特別大。

消息來源:軟體玩家網站
瀏覽數:
登入成功